A.10 — Dependências & supply chain (o código que você **não** escreveu)

Seu app usa dezenas/centenas de pacotes de terceiros (via npm no Node, pip no Python). Você está confiando em código que não leu.

  • package.json / requirements.txt listam o que você pediu; o lockfile (package-lock.json) fixa a árvore exata instalada.

🔒 Em segurança:

  • npm audit / pip-audit apontam vulnerabilidades conhecidas (CVEs) nas suas dependências.
  • Versões fixas (ex.: 16.3.4, sem ^/~) evitam que uma atualização automática puxe uma versão comprometida (seu Ex. 34).
  • Typosquatting: um pacote com nome parecido (reactt em vez de react) instala malware se você digitar errado.
  • npm ci (em vez de npm install) no deploy instala o lockfile — reprodutível e mais seguro.

entre para marcar esta aula como concluída.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico